Prüfbar, nicht versprechen.
Compliance, Subprozessoren und Sicherheits-Maßnahmen unseres Stacks.
Was hier steht, können wir belegen. Detaillierte Dokumente auf Anfrage.
Auf einen Blick
Vier Trust-Signale, die wir heute belegen können - keine Aspirations-Aussagen.
Datenstandort
Microsoft 365 Hauptdienste in Germany. HubSpot-Tenant in der EU (Frankfurt, app-eu1). Cloudflare mit EU-Local-Routing.
Beleg: Tenant-Region im Microsoft-365-Admin-Center verifiziert (06.05.2026) · HubSpot-EU-Standort im Account verifiziert (07.05.2026)AVVs aktiv
DPAs mit allen drei primären Subprozessoren (Anthropic, HubSpot, Microsoft) sind via Terms automatisch eingebunden.
Beleg: DPA-Volltexte liegen vor - Anthropic (Stand 24.02.2025), HubSpot (Stand 14.04.2026), Microsoft (Stand 09/2025)Compliance via Subprozessor
Anthropic ISO/IEC 42001 (AI-Management) + ISO 27001. Microsoft 365 ISO 27001/27018. HubSpot SOC 2 Type II + ISO 27001.
Beleg: trust.anthropic.com · trust.hubspot.com · Microsoft Compliance-DokumentationEU-Schutz
SCCs Module 2 + 3 für alle US-Transfers eingebunden. Schrems-II-Pfad über EU-U.S. Data Privacy Framework.
Beleg: DPA-Volltexte aller drei primären SubprozessorenHosting im Eigenbetrieb
Von uns betriebene Kundenanwendungen laufen bei Hetzner in deutschen Rechenzentren. Jedes Projekt erhält eine eigene Anwendungs- und Datenbankinstanz, die nicht mit anderen Kunden geteilt wird; die zugrunde liegende Cloud-Hardware wird cloud-üblich geteilt. Anwendungsdaten dieser Instanzen werden nicht in Drittländer übermittelt. KI-Analysen laufen über unsere Modell-Subprozessoren mit AVV/SCC - siehe Subprozessoren.
Beleg: Hetzner-Subprozessor-Eintrag untenSubprozessoren
Wir nutzen das Beste, statt es selbst zu reproduzieren. Alle Vendoren und ihre Compliance-Zertifizierungen - verlinkt auf die offiziellen Trust-Pages.
Primäre Subprozessoren
Die drei zentralen Datenverarbeiter unseres Stacks. Alle DPAs aktiv.
| Subprozessor | Funktion | Datenstandort | DPA | Compliance | Quelle |
|---|---|---|---|---|---|
| Anthropic | AI-Inferenz (Claude API) | US (mit SCCs Module 2+3) | aktiv · 24.02.2025 | trust.anthropic.com | |
| Microsoft Azure OpenAI Service | Sprach- und Textverarbeitung in Kundenprojekten mit EU-interner Verarbeitung. Diese Verarbeitung findet innerhalb der EU statt; für diesen Pfad besteht kein Drittlandtransfer. Welcher KI-Dienst zum Einsatz kommt, legen wir je Projekt im Auftragsverarbeitungsvertrag fest. | Region Schweden (EU) | je Projekt im AVV festgelegt | learn.microsoft.com/openai/data-privacy | |
| HubSpot | CRM, Pipeline, Kontakte, Deals | EU (Frankfurt · app-eu1) | aktiv · 14.04.2026 | trust.hubspot.com | |
| Microsoft 365 | Office, E-Mail, Teams, OneDrive, SharePoint | Germany (Hauptdienste) | aktiv · 09/2025 | microsoft.com/licensing/docs |
Nicht jeder Verarbeitungspfad nutzt einen KI-Subprozessor. Läuft die Anwendung auf kundenseitig bereitgestellter Infrastruktur, erfolgen Transkription und Textverarbeitung vollständig lokal auf dieser Instanz, ohne Übermittlung an einen externen KI-Anbieter. Welcher Pfad gilt, wird je Projekt in der Auftragsverarbeitungsvereinbarung festgelegt.
Infrastruktur-Subprozessoren
Hosting, Source-Control und PKM - DPAs via Terms eingebunden.
Neben SaaS-Diensten setzen wir auch selbst betriebene Server in deutschen Rechenzentren ein.
| Subprozessor | Funktion | Datenstandort | DPA | Compliance | Quelle |
|---|---|---|---|---|---|
| Hetzner Online GmbH | Hosting der von uns selbst betriebenen Anwendungsserver (Kundenanwendungen und Demo-Umgebung). Verarbeitete Daten: Anwendungsdaten der jeweiligen Kundenanwendung. Zugriff ausschließlich über authentifizierte, verschlüsselte Verbindungen. | Deutschland (Rechenzentren) | Art. 28 DSGVO (Hetzner-Standard-AV) | hetzner.com/zertifizierung | |
| Cloudflare | Hosting (Pages), CDN, DNS, Email Routing | EU (Local-Routing) | aktiv · via Terms | cloudflare.com/trust-hub | |
| GitHub | Versionsverwaltung von Quellcode/Konfiguration (private Repositorys), keine produktiven personenbezogenen Kundendaten | US (mit SCCs) | aktiv · via Terms | github.com/security | |
| Notion | Internes PKM (kein PII) | US (mit SCCs) | aktiv · via Terms | notion.com/security | |
| Microsoft Graph | Versand transaktionaler System-Mails aus von uns betriebenen Kundenanwendungen (z. B. Passwort-Reset) | EU Data Boundary | aktiv · via MS365-Vertrag | learn.microsoft.com/graph/data-residency | |
| healthchecks.io | Verfügbarkeits-Monitoring über einen in der EU gehosteten Dienst, keine Betroffenendaten Dritter | EU | aktiv · via Terms | healthchecks.io | |
| Buhl Data Service GmbH | Buchhaltung und Rechnungsstellung (WISO MeinBüro). Verarbeitete Daten: Rechnungs- und Kontaktdaten von Kundinnen und Kunden. Kein Zugriff auf Projekt- oder Anwendungsdaten. | Deutschland | aktiv · Art. 28 DSGVO | buhl.de/recht | |
| Tailscale Inc. | Privates Netz für den Zugriff auf interne Systeme. Verarbeitete Daten: Geräte- und Verbindungs-Metadaten. Inhalte sind Ende-zu-Ende-verschlüsselt und für den Anbieter technisch nicht zugänglich. | Kanada / EU (Relays) | aktiv · via Terms (SCC) | tailscale.com/dpa |
Indirekte Subprozessoren (via primäre)
Vollständige Listen werden direkt von unseren primären Subprozessoren gepflegt.
- Anthropic-Sub-Processoren (Google Cloud, AWS, Microsoft Azure) Anthropic Trust Center →
- HubSpot-Sub-Processoren (AWS, Google Cloud, Snowflake - alle Frankfurt für EU-Tenant) HubSpot Sub-Processors →
- Microsoft Online Services Subprocessors Microsoft DPA →
Datenschutz-Dokumentation
Direkt verfügbar oder auf Anfrage. "In Vorbereitung" heisst: das Dokument existiert noch nicht - wir kennzeichnen das transparent.
- Datenschutzerklärung (Hauptdomain, mit Subprozessoren-Sektion) live Oeffnen →
- Anthropic DPA (Volltext, Stand 24.02.2025) aktiv Anthropic DPA →
- HubSpot DPA (Stand 14.04.2026) aktiv HubSpot DPA →
- Microsoft DPA (DE / EN, Stand 09/2025) auf Anfrage Anfordern →
- Verarbeitungsverzeichnis Art. 30 DSGVO (VVT) auf Anfrage (Stand 20.07.2026) Anfordern →
- TOM-Dokument (Art. 32 DSGVO) auf Anfrage (Stand 20.07.2026) Anfordern →
- Transfer Impact Assessment (TIA) Anthropic auf Anfrage (Stand 20.07.2026) Anfordern →
- ISMS-Lite-Dokument in Vorbereitung noch nicht verfügbar
Sicherheits-Maßnahmen
Überblick über unsere technischen und organisatorischen Maßnahmen. Vollständiges TOM-Dokument auf Anfrage.
Access Control
- Industrie-Standard Secret-Management (kein Klartext in Repos oder Cloud-Sync)
- Pre-Commit-Scanning gegen Secret-Leaks auf allen Repos
- Hardware-Sicherheitsschlüssel (FIDO2) als zweiter Faktor auf allen produktiven Diensten, die den Standard unterstützen; Alltags- und Backup-Schlüssel sind getrennt hinterlegt
- Ein Dienst im Stack unterstützt FIDO2 nicht; dort bleibt es bei app-basierter Multi-Faktor-Authentifizierung
- Privileged-Access-Management nach Least-Privilege-Prinzip
Datenschutz at-rest
- Vollverschlüsselung aller Endgeräte (Industrie-Standard)
- Server-seitige Verschlüsselung bei allen Subprozessoren (siehe DPAs)
- Lokale und externe Backup-Strategie
Datenschutz in transit
- Transportverschlüsselung mit TLS 1.2 und 1.3; ältere Protokolle deaktiviert
- HSTS aktiv (max-age 1 Jahr, includeSubDomains)
- HTTPS-only für alle Subprozessor-API-Calls
Kundendaten-Verarbeitung
- KI-Analysen laufen ausschließlich über vertraglich abgesicherte Schnittstellen (Auftragsverarbeitungsvertrag/DPA)
- Kundendaten setzen wir nicht für das Training von KI-Modellen ein
- Die Aufbewahrung beim jeweiligen KI-Anbieter richtet sich nach dessen Aufbewahrungsrichtlinie
- Dokumentierte Routing-Matrix für AI-gestützte Verarbeitung
- Details im TOM-Dokument auf Anfrage
Network Security
- DDoS-Schutz über Cloudflare für die über Cloudflare ausgelieferten Domains
- security.txt nach RFC 9116
- Content-Security-Policy mit
frame-ancestors 'none' - Standard-Hardening-Header (X-Content-Type-Options, X-Frame-Options, Referrer-Policy)
Operational Security
- Verfügbarkeits-Monitoring über einen in der EU gehosteten Dienst (healthchecks.io)
- Quartalsweises Subprozessor-Review
- Halbjährliche Prüfung Datenstandort (nächste 06.11.2026)
- Incident-Response-Prozess inkl. 72h-DSGVO-Meldepflicht (Art. 33)
- Dokumentierte Aufgaben- und Zugriffsverteilung
EU AI Act
Stand und Vorbereitung - nicht "konform" vor dem Stichtag.
Anbieter-Status
RAS ist kein Hochrisiko-AI-System nach Anhang III der EU-KI-Verordnung. Anwendung im B2B-Vertrieb, nicht in regulierten Bereichen wie Kreditwürdigkeit, Personalentscheidungen oder kritischer Infrastruktur.
Art. 50 (Output-Kennzeichnung)
Die Transparenzpflichten des EU AI Act (Art. 50) gelten ab dem 02.08.2026. Wo Nutzer mit KI-Ausgaben unserer Systeme in Kontakt kommen, kennzeichnen wir diese als KI-generiert. KI-Transparenz-Statement bereits öffentlich.
Subprozessor-Compliance
Unser zentraler AI-Subprozessor Anthropic ist nach ISO/IEC 42001:2023 zertifiziert (AI-Management-System) - unabhängig auditiert.
Incident Response
Wie wir Security- und Datenschutz-Findings entgegennehmen und bearbeiten.
Meldekanal
privacy@rockingaisales.de · auch dokumentiert in /.well-known/security.txt nach RFC 9116.
Antwortzeit
Antwort typisch innerhalb weniger Werktage. Für DSGVO-Meldepflichten an Aufsichtsbehörden gilt die gesetzliche 72-Stunden-Frist nach Art. 33 DSGVO.
Disclosure
Responsible Disclosure willkommen. Anerkennung auf Wunsch.
Eskalation Live-Sites
Bei kritischen Security-Findings auf produktiven Sites: dokumentierter Hotfix-Prozess mit Nachverfolgung.
Dokumente anfordern
Bestandskunden und qualifizierte Prospects mit Vendor-Assessment-Auftrag erhalten die folgenden Dokumente direkt per E-Mail.
- TOM-Dokument (Art. 32 DSGVO) - aktueller Stand auf Anfrage Anfordern →
- Verarbeitungsverzeichnis Art. 30 DSGVO - aktueller Stand auf Anfrage Anfordern →
- Transfer Impact Assessment (TIA) Anthropic - aktueller Stand auf Anfrage Anfordern →
- ISMS-Lite-Dokument (in Vorbereitung) Anfordern →
- Microsoft DPA (DE / EN, Stand 09/2025) Anfordern →
- Anthropic DPA Schedule 4 (Subprozessoren-Liste, public) Anthropic Trust Center →
Antwort typisch innerhalb weniger Werktage. Bei sehr sensiblen Anforderungen: NDA optional auf Anfrage.
Löschung, Rückgabe & Verfügbarkeit
Wie wir mit Daten am Ende einer Zusammenarbeit umgehen - und wie wir für den Ernstfall vorsorgen.
Löschung & Aufbewahrung
Löschung und Rückgabe personenbezogener Daten regeln wir vertraglich: Nach Vertragsende löschen wir die Daten oder geben sie nach Wahl des Kunden zurück; die konkreten Fristen legen wir je Projekt im Auftragsverarbeitungsvertrag fest. Über die Löschung erstellen wir auf Wunsch ein Protokoll.
Datenrückgabe / Exit
Für von uns betriebene Kundenanwendungen stellen wir eine regelmäßige Ausleitung der Kundendaten auf einen kundeneigenen Speicher bereit (vertraglich verankert), sodass der Kunde jederzeit über eine eigene, aktuelle Kopie seiner Daten verfügt.
Verfügbarkeit & Wiederanlauf
Wir setzen dokumentierte Sicherungs- und Wiederanlaufverfahren ein und prüfen diese regelmäßig. Verbindliche Wiederanlaufzeiten vereinbaren wir im jeweiligen Service-Level-Agreement.
Compliance Updates
Was sich in unserem Compliance-Stack zuletzt geändert hat.
-
25.08.2026Subprozessoren-Liste vervollständigt, Hardware-2FA und lokaler Verarbeitungspfad ergänztBuchhaltungs-Dienstleister und privates Netz als Subprozessoren ergänzt. Damit stimmt die öffentliche Liste wieder vollständig mit dem internen Verarbeitungsverzeichnis überein. Hardware-Sicherheitsschlüssel (FIDO2) als zweiter Faktor unter Access Control aufgenommen, inklusive der einen Plattformgrenze. Verarbeitungspfad ohne externen KI-Anbieter sichtbar gemacht.
-
20.07.2026Subprozessoren-Liste und Sicherheits-Formulierungen aktualisiertHetzner (Eigenbetrieb, Deutschland), Microsoft Azure OpenAI (Region Schweden), Microsoft Graph und healthchecks.io als Subprozessoren ergänzt. DDoS- und TLS-Formulierungen präzisiert. EU-AI-Act-Stichtag auf 02.08.2026 korrigiert. Neue Sektion Löschung, Rückgabe & Verfügbarkeit. VVT, TOMs und TIA liegen in aktualisierter Fassung vor und sind auf Anfrage erhältlich.
-
07.05.2026VVT, TOMs und TIA Anthropic verfügbar (auf Anfrage)Verarbeitungsverzeichnis nach Art. 30 DSGVO, technisch-organisatorische Maßnahmen nach Art. 32 DSGVO und Transfer Impact Assessment (Schrems-II, SCCs Modul 2+3) erstellt. Auf Anfrage per privacy@rockingaisales.de an Bestandskunden und qualifizierte Prospects.
-
07.05.2026privacy@-Alias als zentraler Kontakt aktiviertprivacy@rockingaisales.de als dedizierter Datenschutz-Kontakt eingerichtet (MS365-Alias). security.txt und alle Document-Request-Flows nutzen jetzt den Alias.
-
07.05.2026RAS Trust Center launchedEigene Subdomain trust.rockingaisales.de live. Vollständige Subprozessoren-Liste, DPA-Status und TOMs-Public-Summary.
-
07.05.2026HubSpot EU-Datenstandort verifiziertEU-Tenant in Frankfurt bestätigt. Alle nachgelagerten HubSpot-Sub-Processoren ebenfalls in Frankfurt.
-
28.04.2026security.txt + HSTS deployedRFC 9116 security.txt auf rockingaisales.de. HSTS Header (max-age 1 Jahr, includeSubDomains, ohne preload). KI-Transparenz-Footer auf 11 Seiten.
-
28.04.2026Datenschutz-Sektion 10 "Subprozessoren im Geschäftsbetrieb"Vollständige Vendor-Liste (Anthropic, HubSpot, Microsoft, Notion, Cloudflare, Clarity) auf rockingaisales.de/datenschutz.
-
27.04.2026Google Fonts CDN entfernt - alles self-hostedDSGVO-Pflicht (LG München I, 3 O 17493/20). Inter und Geist Mono jetzt unter /fonts/ ausgeliefert.